Уразливість Server-Side Request Forgery у плагіні Friends для WordPress

Плагін Friends для WordPress має SSRF уразливість до версії 2.8.5, що дозволяє адміністраторам виконувати небезпечні запити. Рекомендується оновлення та обмеження доступу.
CVE-2024-1978CVSS 5.5CMS

Уразливість Server-Side Request Forgery у плагіні Friends для WordPress

Плагін Friends для WordPress має SSRF уразливість до версії 2.8.5, що дозволяє адміністраторам виконувати небезпечні запити. Рекомендується оновлення та обмеження доступу.

CVSS
5.5 MEDIUM
EPSS
37.35%
Активно використовується
немає в KEV
Продукт
friends

Що відомо

Плагін Friends для WordPress має уразливість Server-Side Request Forgery (SSRF) у версіях до 2.8.5 включно через функцію discover_available_feeds. Це дозволяє автентифікованим користувачам з правами адміністратора виконувати веб-запити до довільних адрес від імені веб-додатку.

Бізнес-вплив

Уразливість SSRF може бути використана для доступу та модифікації інформації внутрішніх сервісів, що створює ризики витоку даних та порушення цілісності систем. Для власників інфраструктури це означає потенційні загрози безпеці внутрішніх мереж і сервісів, особливо якщо права адміністратора отримані зловмисниками.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна Friends від розробника alex.kirk і застосувати їх у разі доступності. Якщо оновлення відсутні, слід обмежити доступ до адміністративної панелі, переглянути журнали на предмет підозрілої активності та мінімізувати експозицію внутрішніх сервісів. Пріоритезуйте виправлення цієї уразливості серед інших завдань безпеки.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки